Ta strona używa plików cookies, aby zapewnić najlepszą jakość korzystania z naszego serwisu oraz do celów analitycznych. Klikając "Akceptuję", wyrażasz zgodę na używanie wszystkich plików cookies. Możesz również odrzucić zgodę, co spowoduje zablokowanie plików cookies analitycznych. Więcej informacji znajdziesz w naszej Polityce Prywatności.
Microsoft wdrożył po stronie serwera poprawki dla dziewięciu luk w usługach chmurowych.
Opublikowano kod exploita dla luki Exchange, a ponad 21 tys. serwerów pozostawało niezałatanych.
Około 5 tys. kont Dropbox przejęto z wykorzystaniem problemu w procesie weryfikacji poczty Lenovo.
Plex i Coder ostrzegły przed problemami bezpieczeństwa, a firmy Guardio i Lasso Security pozyskały nowe finansowanie.
Sponsorowane
Odkryj rewolucyjną metodę nauki języków
Sprawdź jak w 30 dni opanować podstawy dowolnego języka obcego bez wychodzenia z domu.
W najnowszym przeglądzie SecurityWeek znalazły się wydarzenia, które nie otrzymały osobnych, obszernych publikacji, ale pokazują kilka ważnych kierunków w cyberbezpieczeństwie. Microsoft wdrożył poprawki dla dziewięciu luk w usługach chmurowych, a obrońcy sieci ostrzegli przed publicznie dostępnym kodem exploita dotyczącym serwerów Exchange. Równocześnie hakerzy uzyskali dostęp do około 5 tys. kont Dropbox, użytkownicy Plex otrzymali aktualizacje bezpieczeństwa, a część odbiorców rejestru modułów Coder pobrała złośliwy kod. Zestawienie obejmuje także ataki ransomware, program ochrony teksańskich wodociągów, zarzuty wobec rosyjskiego obywatela oraz nowe rundy finansowania firm zajmujących się ochroną przed oszustwami i zagrożeniami AI.
Microsoft poprawił zabezpieczenia usług chmurowych
Microsoft wydał poprawki dla dziewięciu podatności dotyczących usług Entra ID, Azure Cosmos DB, Power Automate, Copilot Studio, Azure Active Directory B2C, Fabric, Azure AI Language oraz Discovery Studio. Firma wdrożyła je po stronie serwera, dlatego klienci nie muszą podejmować dodatkowych działań, aby otrzymać te poprawki. Taki sposób aktualizacji ma znaczenie szczególnie w przypadku usług chmurowych, ponieważ część zabezpieczeń jest wdrażana bez klasycznego procesu instalacji po stronie użytkownika. Administratorzy nadal powinni jednak śledzić komunikaty dostawcy i upewnić się, że korzystają z aktualnie obsługiwanych konfiguracji.
Słownik artykułu
Pojęcia, które warto znać
Krótkie objaśnienia terminów występujących w tekście. Każde hasło prowadzi do szerszej definicji i przykładów użycia.
Luki objęły między innymi Entra ID, Azure Cosmos DB, Power Automate, Copilot Studio i Fabric.
Poprawki zostały wdrożone po stronie serwera i według Microsoftu nie wymagają działania klientów.
CVE-2026-62911 to poważna luka w Microsoft Exchange Server, dla której opublikowano kod exploita.
Holenderskie National Cyber Security Centre ostrzegło, że 1 września Shadowserver obserwował ponad 21 tys. niezałatanych serwerów.
Plex udostępnił wersje Plex Media Server 1.43.3 i Plex Desktop 1.115.0 z poprawkami wielu luk.
Publiczny exploit zwiększa presję na administratorów Exchange
Szczególnej uwagi wymaga sytuacja wokół CVE-2026-62911, wysokiej klasy luki w Microsoft Exchange Server, którą Microsoft załatał w sierpniu. Kod exploita został później opublikowany, a holenderskie National Cyber Security Centre ostrzegło, że duża liczba serwerów wciąż nie miała zainstalowanych poprawek. Fundacja Shadowserver 1 września zaobserwowała ponad 21 tys. takich systemów. Publiczna dostępność kodu nie przesądza sama w sobie o skutecznym ataku na każdą instalację, ale zmniejsza barierę wejścia dla osób próbujących wykorzystać podatność. Z punktu widzenia obrony najważniejsze jest więc sprawdzenie, czy serwery zostały objęte poprawką, oraz ograniczenie ekspozycji nieaktualnych usług zgodnie z procedurami organizacji.
W tym samym obszarze Microsoft 365 i Google Workspace pojawiło się ostrzeżenie przed nowym zestawem phishingowym nazwanym Knight Office. Według Huntress narzędzie wykorzystuje atak adversary-in-the-middle, określany także jako AitM, do kradzieży danych uwierzytelniających. Kampania opiera się również na kradzieży tokenów. Napastnik może w ten sposób uzyskać już uwierzytelnioną sesję, co pozwala ominąć wymaganie ponownego podania hasła, a także mechanizmy uwierzytelniania wieloskładnikowego, czyli MFA. To ważne rozróżnienie dla zespołów bezpieczeństwa, ponieważ samo wymuszanie silnych haseł i MFA nie rozwiązuje problemu przejętych aktywnych sesji.
Dropbox, Plex i Coder: trzy różne drogi do naruszenia bezpieczeństwa
Dropbox powiadomił około 5 tys. użytkowników o przejęciu ich kont. Według firmy napastnicy wykorzystali problem w procesie weryfikacji adresu e-mail w integracji z Lenovo. Rejestrowali identyfikatory Lenovo przy użyciu adresów e-mail należących do ofiar, a następnie uzyskiwali dostęp do powiązanych kont Dropbox. Firma poinformowała, że zamknęła wszystkie nieautoryzowane sesje i dostęp. Incydent pokazuje, że bezpieczeństwo kont może zależeć nie tylko od głównej usługi, lecz także od sposobu, w jaki działa logowanie i weryfikacja tożsamości w połączonych systemach.
Plex ogłosił wydanie Plex Media Server 1.43.3 oraz Plex Desktop 1.115.0. Aktualizacje zawierają poprawki wielu podatności bezpieczeństwa, a firma zaleciła użytkownikom możliwie szybkie zaktualizowanie swoich instalacji. Plex nie ujawnił szczegółów błędów i nie przypisano im jeszcze identyfikatorów CVE. Osobny incydent dotyczył infrastruktury Coder obsługiwanej przez Cloudflare. Napastnik uzyskał dostęp do tej infrastruktury i dodał nieautoryzowane adresy IP, które hostowały złośliwy kod. Kod był przez krótki czas dostarczany za pośrednictwem witryny rejestru modułów Coder do części użytkowników. Coder podał, że osoby, które pobrały złośliwy kod, zostały zainfekowane programem kradnącym dane uwierzytelniające.
Ransomware dotyka samorządów i infrastruktury krytycznej
Jednym z opisanych przypadków jest atak ransomware na hrabstwo Winona w stanie Minnesota. Według doniesień samorząd zapłacił grupie ransomware 128 539,57 dolara, aby przywrócić usługi i chronić dane osobowe, których dotyczyły skutki styczniowego ataku. W kwietniu hrabstwo padło ofiarą drugiego incydentu, do którego przyznała się grupa InterLock. Nie wiadomo, kto odpowiadał za pierwsze zdarzenie. Informacja jest lokalna w wymiarze administracyjnym, ale wpisuje się w szerszy problem ciągłości działania usług publicznych, kosztów odtwarzania systemów oraz decyzji podejmowanych po zablokowaniu infrastruktury przez ransomware.
Na poziomie federalnym i stanowym w Stanach Zjednoczonych uruchomiono Project Watershed 250. Biały Dom i gubernator Teksasu przedstawili go jako inicjatywę sektora publicznego i prywatnego, która ma zapewnić przedsiębiorstwom wodociągowym i kanalizacyjnym w Teksasie dostęp do bezpłatnych zasobów obrony cybernetycznej. Program ma także pomóc w zwiększeniu odporności tych podmiotów na ataki przypisywane Chinom, Iranowi oraz innym wrogim podmiotom zagranicznym. Wodociągi i oczyszczalnie są częścią infrastruktury, której zakłócenie może bezpośrednio wpływać na usługi publiczne, dlatego działania ochronne obejmujące mniejsze i średnie organizacje mają znaczenie wykraczające poza pojedynczą sieć.
Zarzuty za kampanię malware i nowe finansowanie firm bezpieczeństwa
W Stanach Zjednoczonych postawiono zarzuty 40-letniemu obywatelowi Rosji, Searzhudinowi Tamirlanovichowi Aktulaevowi. Prokuratura zarzuca mu wykorzystanie internetowej platformy wiadomości należącej do kalifornijskiej firmy pośredniczącej w pracy freelancerskiej do dostarczania złośliwego oprogramowania około 80 tys. użytkowników. Według aktu oskarżenia kampania trwała od czerwca 2016 roku do listopada 2017 roku. Aktulaev został zatrzymany w ubiegłym roku na Cyprze. Akt oskarżenia złożono w 2021 roku, ale odtajniono go w poniedziałek, gdy oskarżony pojawił się w sądzie po ekstradycji do Stanów Zjednoczonych. Sprawa dotyczy dawnych działań, lecz pokazuje, jak platformy wykorzystywane do komunikacji mogą stać się kanałem dystrybucji malware.
W zestawieniu odnotowano również transakcje na rynku firm bezpieczeństwa. Guardio osiągnęło wycenę 1,1 mld dolarów po nowej rundzie finansowania o wartości 40 mln dolarów. Firma koncentruje się na ochronie użytkowników przed oszustwami napędzanymi przez AI, które mogą prowadzić do kradzieży tożsamości. Z kolei izraelska Lasso Security pozyskała 30 mln dolarów w rundzie prowadzonej przez ClearSky, z udziałem Entrée Capital, iAngels, Singtel Innov8, Mindset i Swish Data. Firma ogłosiła także LEAP, zabezpieczenie dla systemów AI, które według jej zapowiedzi ma zapewniać wysoką skuteczność wykrywania na procesorach CPU.
Wspólnym mianownikiem opisanych wydarzeń jest rosnące znaczenie tożsamości, sesji użytkowników i łańcucha zależności między usługami. Atak na integrację Lenovo umożliwił dostęp do kont Dropbox, zestaw Knight Office koncentruje się na tokenach już uwierzytelnionych sesji, a incydent Coder wykorzystał zaufany kanał dystrybucji modułów. Równolegle pozostają klasyczne problemy, takie jak niezałatane serwery Exchange, podatności w popularnym oprogramowaniu oraz ransomware uderzające w usługi publiczne. Dla organizacji oznacza to potrzebę łączenia aktualizacji, monitorowania aktywnych sesji, kontroli integracji i przygotowania planów odtwarzania, zamiast traktowania każdego z tych obszarów jako osobnego zadania.